View a markdown version of this page

Cross-service prévention adjointe confuse - Amazon CloudWatch

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Cross-service prévention adjointe confuse

Un adjoint confus est une entité (un service ou un compte) contrainte par une autre entité d’effectuer une action. Ce type d’usurpation d’identité peut se produire entre comptes et entre services.

Pour éviter toute confusion entre les AWS administrateurs, fournit des outils qui vous aident à protéger vos données pour tous les services en utilisant des responsables de service qui ont accès aux ressources de votre Compte AWS. Cette section se concentre sur la prévention de l’adjoint confus entre les services, spécifique au Moniteur Internet ; cependant, vous pouvez en savoir plus sur ce sujet dans la section sur les problèmes de l’adjoint confus du Guide de l’utilisateur IAM .

Pour limiter les autorisations accordées à IAM Internet Monitor pour accéder à vos ressources, nous vous recommandons d'utiliser les clés contextuelles de condition globales aws:SourceArn et aws:SourceAccount de définir vos politiques relatives aux ressources.

Si vous utilisez ces deux clés contextuelles de condition globale et que la aws:SourceArn valeur contient l' Compte AWS ID, la aws:SourceAccount valeur et l'entrée Compte AWS aws:SourceArn doivent utiliser le même Compte AWS ID lorsqu'elles sont utilisées dans la même déclaration de politique.

Pour le Moniteur Internet, vous spécifiez votre ID de compte pour aws:SourceAccount et votre ARN de moniteur pour aws:SourceArn. Pour l’accès entre services, vous utilisez également l’ARN de votre moniteur pour aws:SourceArn.

Note

Le moyen le plus efficace de se protéger contre le problème de l’adjoint confus consiste à utiliser la clé de contexte de condition globale aws:SourceArn avec l’ARN complet de la ressource. Si vous ne connaissez pas l’ARN complet ou si vous spécifiez plusieurs ressources, utilisez la clé de contexte de condition globale aws:SourceArn avec des caractères génériques (*) pour les parties inconnues de l’ARN. Par exemple, arn:aws:internetmonitor:us-east-1:111122223333:*.

Vous trouverez ci-dessous un exemple de politique de prise en charge des rôles qui montre comment vous pouvez éviter un problème d’adjoint confus.

JSON
{ "Version":"2012-10-17", "Statement": { "Sid": "ConfusedDeputyPreventionExamplePolicy", "Effect": "Allow", "Principal": { "Service": "internetmonitor.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:internetmonitor:us-east-1:111122223333:monitor/confused-deputy-monitor" }, "StringEquals": { "aws:SourceAccount": "111122223333" } } } }